关闭窗口
首页
厅长之窗 李春燕 李江河 赖厚明 吴海平 熊远国 唐国栋
机构设置及职能 厅办公室 综合规划处 科学技术处 无线电管理处 信息化推进处 网络及通信管理处 机关党委(人事处) 纪检组(监察室) 机关后勤服务中心
工作动态 综合动态 电子信息产品制造业动态 软件业动态 无线电管理动态 信息化推进动态
公告公示 公告 无线电管理公告 电子信息产品制造业公告 软件业公告 信息化推进公告
领导讲话 部省领导讲话 厅领导讲话 李春燕 李江河 赖厚明 吴海平 熊远国 唐国栋 年度工作报告 其他
政府文件 赣信人 赣信字 赣信综 赣信科 赣信无 赣信信 赣信监 <赣信发 赣信厅办 赣信党字
工作简报 信息产业厅大事记 厅简报 专项工作简报 专项工作简报 政务双评 保持共产党先进性教育 惩治商业腐败
政策法规 法律 行政法规 部门规章 地方性法规 省政府规章 无线电管理专门法律法规 规范性文件 法律法规 频率台站管理规定 设备管理规定 收费规定 规章制度
统计信息 全国通信行业运行情况 我省电子信息产业经济运行情况 我省软件产业经济运行情况 我省无线电台登记情况
人事教育 人才招聘 人事教育 文件选编 文件选编
纪检监察 工作部署 党纪法规 动态信息 警示教育
规划部署 电子信息产品制造业规划部署 软件业规划部署 无线电管理规划部署 信息化规划部署
产业动态 电子信息产品制造业动态 软件业动态 信息化推进动态 无线电管理业动态
知识园地 电子信息产品制造业知识 软件业知识 信息化知识 无线电知识
频道首页
政务公开指南
行政执法目录
办事项目 综合规划处 科学技术处 信息化推进处 无线电管理处
相关法规文件
办结通知
行政处罚
收费标准
数据库查询
频道首页
厅长信箱
行政投诉中心
信访、纠风热线
纪检举报
便民服务
常见问题 办公室 综合规划处 科学技术处 无线电管理处 信息化推进处 人事处 省无线电监测站 其他问题
民意调查
便民服务
数据库查询
网站群导航 网站全目录 繁體 简体 收藏本页 设为首页 电子信息产品制造业 软件业 无线电管理 信息化推进
 您现在的位置: 江西信息产业厅 >> 政务公开 >> 产业动态 >> 软件业动态 >> 安全资讯 >> 文章正文

  Vista系统安全性到底有多高? 打印此文【字体:
Vista系统安全性到底有多高?
作者:不详    文章来源:Yesky    点击数:    更新时间:2007-4-12
 
p>    正如微软在Vista的宣传中所说,Vista是目前为止微软推出的最安全的操作系统,但是对于用户特别是那些对安全很敏感的用户而言,这种安全性是否足够则是另外一个问题.微软在Vista的宣传资料中所说,Vista是目前为止微软推出的最安全的操作系统.微软承诺说,历经了5年开发而成的Vista将让桌面用户进入一个可信计算的新世界,在这个世界里,电脑将更可靠、使用者得到更好的体验、臭名昭著的恶意软件将成为过去.

    然而,在Vista正式上市4个月以来,围绕其是否安全的争论愈演愈烈,反病毒软件供应商、黑客以及安全专家等纷纷对微软在Vista中所采用的安全手段的效果提出质疑.有人甚至认为Vista的新安全模式纯属空架子,没有任何实质意义.

    一直以来,微软常常受到批评,特别是当它做出某种承诺之后,更容易成为众人的靶子.实际上,此前的各种测试已经证明,与过去的Windows操作系统相比,Vista的确在安全性上有了实质性的改善.但是,这并不意味着Vista可以让我们从此高枕无忧了.除了部分令IT管理员头痛的问题可能会少了以外,IT管理员依然必须每天小心谨慎、认真面对.

    用户控制账户

    Vista中最受微软赞誉的安全手段恰恰是人们批评最多的.用户账户控制(User Account Control,UAC)是用于解决长期以来困扰Windows系统的用户权限管理问题的,但反对者认为,由于设计不周影响了UAC的效果,让它无法提供足够的保护.

    过去,管理员账户受到的指责最多.种种实践表明,用户只有在完成某项任务必须管理员权限时,比如安装设备驱动程序或者修改注册表时,才应该赋予它这一权限.但是,以前的Windows系统沿袭了DOS系统的一些特性,它们本质上都是单用户系统,所以系统中的用户默认都是管理员.甚至在Windows XP这个微软的首个多用户客户端操作系统中,用户登录时,仍然习惯性地默认它是系统管理员,即使他只需要完成一些最普通的任务.

    这种方式让工作站非常容易管理,但是,对安全而言是一个灾难.如果用户以管理员的身份登录,蠕虫、特诺伊木马等一旦入侵成功,就会拥有最高的权限,从而给用户带来很大的破坏.更糟糕的是,微软对用户权限管理的疏忽让软件开发商们可以很随意地采用一些不安全的编程方法,两相结合让事情变得更复杂了.比如,很多Windows上的应用只有在管理员权限下才能运行,这就意味着,系统运行在一种最不安全的状态.

    UAC试图对这种不良的习惯进行修正.在UAC模式下,大多数软件默认运行在低用户权限的状态之下,如果某个应用进行的某个操作需要管理员的权限,UAC会弹出一个对话框,要求用户把应用提升到一个更高级的权限.

    不幸的是,Vista中的UAC并不完善,存在一些漏洞可以被利用.比如,与Windows的其他操作系统一样,在Vista中软件的安装者总是具有管理员的权限.此外,赛门铁克的安全分析师Ollie Whitehouse也指出,Vista中自带的一些应用程序也可能被利用来破坏UAC的保护作用.

    有些安全专家承认微软在Vista上工作出色,但它们也提醒人们: 不要希望UAC能在一夜间消灭与管理员账号有关的所有问题.

    设计欠周并不是微软UAC的唯一漏洞,对使用者的某些要求也受到批评.UAC的确认对话框就让人厌烦,而且在某种程度上还让人觉得有些莫名其妙.使用者很容易因为厌烦而干脆关掉UAC这项功能,或者根本不去理解UAC报警信息的具体内容,简单地点击“OK”按钮完事.还有更糟糕的,他们很容易被社会工程学(社会工程通常是利用大众疏于防范的小诡计,让受害者掉入陷阱.该技巧通常以交谈、欺骗、假冒或口语用字等方式,从合法用户中套取用户系统的秘密,例如: 用户名单、用户密码及网络结构.——编者注)诱骗来做一些事情.

    “Vista的确提供了很多功能来保护你的系统,但前提是要恰当地使用它.”微软在Vista的最佳实践指南中谈到UAC时有这样一段话,“系统到底有多安全取决于使用者的操作,因此在点击按钮时最好想一下.”换句话说,把系统的安全完全建立在UAC之上,并不是一个好主意.

    实际上,微软并不鼓励用户把UAC当成一个安全的堡垒,因此,微软也不认为UAC实现上的漏洞是安全漏洞.认识这一点很重要,因为它告诉我们在企业环境中如何看待UAC.
  Windows防火墙与Defender

    除了UAC外,微软在Vista中添加了很多其他功能,其中,不少功能的目的就是为了提高系统的安全性的.不过,如果仔细研究一下这些功能,同时与过去的Windows系统相比,我们会发现,它们实际上对系统的安全性提高非常有限.

    Vista新增安全性

    自从Windows XP推出SP2以来,Windows系统在安装时其防火墙功能默认是开启的.在Vista中,Windows防火墙除了像XP中一样能阻止外界与电脑的会话,还能阻止电脑与外界的会话.对于日益增加的间谍软件、网络钓鱼以及拒绝服务攻击威胁,这是Windows的一个非常重要的改进.然而,不幸的是,Vista安装时,对向外发送的包进行过滤这一功能默认是关闭的.换句话说,如果不进行手工配置,Vista的防火墙对连接提供的保护与XP SP2相比没有多大区别.

    Vista中还有一个新的应用程序叫Windows Defender,它为系统提供了防间谍软件的功能.但是根据间谍软件供应商Webroot的说法,Windows Defender对绝大多数的间谍软件都不起作用.更糟糕的是,2月份有人发现Windows Defender有可能成为恶意软件攻击Vista的跳板.因为微软的恶意软件检测引擎有一个漏洞,可以被恶意者利用来发起对Vista的攻击.

    与前面所说类似,尽管Vista中新增了一个硬盘加密功能,名为Bitlocker,但系统安装时这项功能默认也是关闭的,而且,它究竟能多大程度上为用户提供保护也还存在疑问.

    最最糟糕的是,Vista中新添的功能有些被证明实际上对总体安全是有害的.今年1月份,有黑客发现,可以通过Vista的语音识别功能访问远程系统,执行包括删除系统中的任意文件等功能.这些听起来也许过于耸人听闻,不过的确应该引起重视,否则会给自己造成损失.

    应用程序中的Bug

    Vista语音识别功能漏洞再次揭示出一个事实,到目前为止,与此前的各种Windows操作系统版本一样,针对运行Vista系统的电脑的攻击主要形式不是利用操作系统本身的漏洞,而是利用了运行在操作系统之上的各种应用系统的漏洞发起的.

    实际上,为了减少那些应用程序中最常见的漏洞给整个系统带来危害,Vista已经在这方面做了很多工作,比如,采用内存地址空间的隐藏、对操作系统内核的保护等技术以后,现在黑客要想再利用那些普通的Bug来发起对系统攻击将非常困难.赛门铁克进行的初步研究证明,尽管Vista在某些形式的攻击面前仍然比较脆弱,不过,赛门铁克还是认为,Vista基本上达到了微软预先设想的安全目标.

    而且,Vista把.Net作为首选的开发模式对未来应用系统的安全也非常有好处..Net开发平台的托管代码和安全沙漏功能有助于帮助开发人员避免犯一些常见的程序错误,这些错误很可能成为黑客们利用的漏洞.

    不过,尽管.Net开发平台带来了不少改善,但要从这些技术中真正受益,开发人员必须重写原来的代码.而那些以前开发的应用程序则无法从Vista受益,它们仍然还像从前一样容易被黑客们利用其中的漏洞.这样的例子已经有了不少,比如CA不久发布补丁的BrightStor备份软件.

    毫无疑问,接下来的几个月,很多商业的应用软件会发布针对Vista的补丁,而那些企业自己开发的软件其安全性则很不确定.除非将以前的软件统统升级,以充分利用微软最新的安全技术,否则当它们在Vista中运行时,将无法受到UAC的任何保护.尽管微软已经在技术上前进了一大步,但是这个最新的操作系统并不是保证运行在它上面的IT环境安全的万能药.

    安全之路

    “对于Vista我们很自信,它是微软到目前为止最为安全的操作系统,”微软的一位负责Vista安全的高级经理说,“不过,有一点大家必须认识到,那就是没有100%安全的系统,也就是说没有银弹.”他说,“Vista对于攻击没有免疫力,因此,我们如果对它抱有这样的希望也是不公平的.”

    的确,操作系统在技术上的进步给系统的安全带来很大帮助,但是,与微软以前所有版本的操作系统一样,微软自己也承认,Vista用户最好还是同时安装一些防恶意软件的软件以及其他一些安全软件.

    正如微软所有的操作系统一样,Vista最大的问题也许出在与旧版本兼容上.到目前为止,Vista中发现的大多数漏洞都出在那些老的应用程序中,因为它们无法从Vista新的安全模式中受益,甚至UAC本身也是一个妥协的产物.

    对于企业而言,越早跟上微软的最新技术,它就越早能从微软在安全方面的最新研究成果中受益.无论在哪里,只要有可能,企业都应该尽快把那些自己开发的应用升级到托管代码和.Net框架,同时对微软最新的安全API和最佳实践进行评估.

    未来,随着行业转向64位的计算平台,将会有越来越多的基于硬件的安全策略出现,到那时,安全形势也许会好一些.但是,今天我们最好还是小心谨慎为好.微软已经为那些正在对Vista进行评估、准备在企业网中采用活动目录(Active Directory)的IT管理员专门制定了一份安全指南.

    尽管对一个机构而言,如何进行配置取决于需要的安全级别,但是指导方针非常明确: Vista系统的安全需要各方共同努力,这包括IT人员的认真对待、安全策略的严格执行,以及第三方的防恶意软件和安全管理工具,换句话说,仍然和以前没有什么区别.Vista并不意味着与XP相比,安全性有了重大改善,毕竟它仍然是Windows.(博文译自美国《Infowrold》杂志)

    链接:UAC的工作机制

    在Windows Vista中,默认有两个级别的用户组,即标准用户组和管理员组,其中,标准用户是计算机Users组的成员; 管理员是计算机Administrators组的成员.微软在Vista中所做的改进在于,与以前版本的Windows不同,默认情况下标准用户和管理员都会在标准用户安全上下文中访问资源和运行应用程序.用户登录后,系统为该用户创建一个访问令牌.该访问令牌包含有关授予给该用户的访问权限级别的信息,其中包括特定的安全标识符(SID)和Windows权限.

    Bitlocker的加密原理

    启用了Bitlocker以后会生成两个密钥: 一个存放于引导分区中; 另外一个存放在主板上的一个名叫TPM的芯片里,在计算机加电的时候首先是TPM最先加载,它会和引导区中的密钥进行对比验证,通过了以后才会加载BOIS完成计算机启动过程.如果这个过程中任何一个不匹配的话,比如有人对这个TPM芯片做了手脚,或者是把硬盘拆下来放到别的机器中,Windows Vista将会拒绝掉密钥的释放,系统将无法启动.

 
文章录入:高琨    责任编辑:高琨 


相关文章:
Windows 7 vs. Vista同配置启动速度对比
Windows7 速度将比Vista 快很多
微软Windows7对Vista的几点改进
10月操作系统占有率:Vista上升
Vista测试序列号:可激活Windows7
马上体验 Discuz! 7.0测试版发布
拒绝臃肿 iSee图片专家试用手记
为什么Vista的C盘空间越来越少?
163网络相册乔迁到ISEE图片专家
拒绝臃肿 iSee图片专家试用手记
微软Vista SP2预测试版下载
英特尔正式命名“Montevina”平台为迅驰2
Discuz! 7.0测试版发布 亲自动手体验新版改进
Windows Vista的安全性高过XP七倍
NVIDIA炮轰英特尔Larrabee平台:整合图形芯片组只是“一个笑话”
ST和英特尔完成存储器业务合并,共同打造全球存储器解决方案新巨头
谱瑞科技(paradetech)接收器芯片助力康佳首款DisplayPort接口液晶电视上市
初创公司Axilica向SystemC设计工具提供UML
Vishay新系列半桥600V及1200V IGBT模块出炉
IDT在上海IDF演示其Panelport接收器方案,采用高带宽DisplayPort标准降低接口数量
  • 上一篇文章:

  • 下一篇文章:
  • 政务公开的内容
    服务承诺
    监督检查
    政务详细指南
    行政执法主体
    行政执法依据目录
    政务详细指南
    无线电频率指配
    无线电台(站)设置审批
    船舶、机车、航空器上的制式无线电台(站)强制备案
    无线电台(站)呼号指配
    无线电发射设备进关核准
    建立卫星通信网和设置卫星地球站审批
    无线电发射设备型号初审
    卫星电视广播地面接收设备的定点生产许可的初审
    申请军工电子装备科研生产许可证的推荐
    计算机信息系统集成资质认定的初审
    信息系统工程监理资质认证
    信息系统工程监理工程师资质认定的初审
    作弊录音
    执业资格考试(认定)合…
    2008年上半年软考系统分…
    2008年上半年软考信息系…
    2008年上半年软考信息系…
    2008年上半年软考信息系…
    2008年上半年软考网络工…
    2008年上半年软考数据库…
    2008年上半年软考软件设…
    2008年上半年软考软件评…
    关于我厅 | About Jxdii | 法律声明 | 个人隐私声明 | 网站帮助 | 网站地图 | 电子邮局 | 个性化订阅 | 问卷调查 | 旧版网站回顾

    Copy-right © 2000 - 2009 JXDII GOV.All Rights Reserved

    主办单位:江西省信息产业厅 地址:江西省政府大院北二路102号 邮编:330046 联系电邮:master@jxdii.gov.cn
    赣洪备2-4-3-0856214